Ce téléchargement de Google Chrome pourrait cacher quelque chose de bien plus malveillant.
Des chercheurs en sécurité ont découvert RatHat, une nouvelle souche de logiciel malveillant Android capable de se faire passer pour des applications légitimes, notamment en utilisant le libellé « Chrome », avant d'abuser des autorisations Android pour prendre largement le contrôle du téléphone de sa victime. Le logiciel malveillant peut capturer des mots de passe, des codes PIN et des codes d'authentification, et peut même se réinstaller après qu'un utilisateur a tenté de le supprimer.
RatHat n'exploite pas une vulnérabilité de Chrome. Les attaquants utilisent plutôt des sites de téléchargement trompeurs et d'autres techniques d'ingénierie sociale pour convaincre les utilisateurs Android d'installer des fichiers APK malveillants par chargement latéral.
RatHat peut se faire passer pour Chrome
Des chercheurs en sécurité mobile de Zimperium ont découvert que RatHat était principalement distribué par smishing et au moyen de publicités malveillantes qui redirigeaient les victimes vers des portails de téléchargement tiers trompeurs.
L'application Android malveillante peut se faire passer pour un logiciel légitime. Zimperium a découvert une version configurée pour imiter une application de streaming connue, tandis que la configuration dynamique de RatHat permet à ses opérateurs de modifier son icône et son libellé dans le lanceur, notamment en activant un alias d'activité portant le libellé « Chrome ».
CNET a rapporté que les victimes pouvaient tomber sur de fausses pages de téléchargement ressemblant au Google Play Store et être piégées pour installer ce qui semble être Chrome. Cette distinction est importante : RatHat n'exploite pas Chrome lui-même. Les applications et marques familières peuvent plutôt attirer les victimes et les inciter à installer le logiciel malveillant en dehors de la boutique d'applications officielle de Google.
Une fois installé, RatHat recourt à l'ingénierie sociale pour obtenir les autorisations des services d'accessibilité Android, mais sa chaîne d'infection ne s'arrête pas là. Zimperium a découvert que son installateur utilise les API natives SessionInstaller d'Android pour contourner les paramètres restreints et les protections des services d'accessibilité pendant l'installation.
Une fois l'accès aux services d'accessibilité accordé, RatHat peut parcourir automatiquement les paramètres Android, déverrouiller les options pour les développeurs, activer le débogage sans fil et obtenir le code d'association à six chiffres utilisé par Android Debug Bridge, ou ADB.
Le logiciel malveillant utilise ensuite des composants ADB intégrés pour s'associer au démon ADB local de l'appareil, établissant de manière autonome un accès au niveau du shell sans nécessiter d'ordinateur externe pour terminer le processus.
Les logiciels malveillants Android ciblent de plus en plus les fonctionnalités système légitimes afin d'obtenir un contrôle accru. ToxicPanda 2.0 abuse de la même manière les fonctionnalités d'Android pour attaquer les applications financières.
L'IA aide RatHat à parcourir le téléphone
RatHat intègre également l'IA générative à son système de contrôle de l'appareil.
Selon Zimperium, le logiciel malveillant peut sérialiser au format XML les informations de l'arborescence d'accessibilité active d'Android et communiquer avec un assistant d'IA générative populaire que les chercheurs n'ont pas identifié. L'IA peut aider à localiser les éléments de l'interface, à interpréter le texte affiché à l'écran et à fournir des instructions de navigation, comme faire défiler l'écran.
Zimperium affirme que cette approche rend l'automatisation de RatHat plus adaptable que les techniques traditionnelles reposant sur des scripts, qui dépendent d'éléments et d'actions prédéfinis de l'interface.
Une fois que RatHat a obtenu un accès plus étendu, il peut déployer un agent basé sur Go disposant de privilèges de shell ADB. Un client proxy inverse distinct établit un tunnel persistant vers une infrastructure contrôlée par les attaquants, donnant à ces derniers un accès continu à l'appareil.
RatHat peut également afficher de fausses interfaces par-dessus les applications bancaires et de paiement, intercepter les SMS et les notifications, capturer les identifiants et les codes d'authentification, et surveiller les pressions sur l'écran pour reconstituer les codes PIN, les mots de passe et les schémas de déverrouillage.
Ces capacités placent RatHat dans un paysage de plus en plus encombré de menaces Android sophistiquées. Le logiciel malveillant Manic récemment découvert peut lui aussi voler des identifiants et des codes PIN, puis les relayer par l'intermédiaire d'autres téléphones infectés.
Le mécanisme de persistance de RatHat le rend particulièrement difficile à supprimer.
Zimperium a découvert que le logiciel malveillant pouvait intercepter une tentative de désinstallation et afficher un faux message d'échec conçu pour ressembler à celui de Google Play. Même si un utilisateur réussit à supprimer l'application Android malveillante, le service local de RatHat fonctionne en dehors du cycle de vie du package de l'application et peut rester sur l'appareil.
Ce service peut vérifier si l'application malveillante est toujours installée. Si elle a disparu, RatHat peut réinstaller l'APK et restaurer automatiquement les autorisations d'exécution ainsi que l'accès aux services d'accessibilité.
Ce que les utilisateurs Android doivent faire contre RatHat
RatHat a néanmoins besoin que les utilisateurs lui ouvrent la porte. Le logiciel malveillant est distribué par différents moyens, notamment des publicités malveillantes, des SMS et des pages de téléchargement trompeuses, ce qui donne aux utilisateurs plusieurs occasions de bloquer l'infection avant que les attaquants n'obtiennent un contrôle plus étendu.
Les utilisateurs Android peuvent réduire les risques en prenant quelques précautions :
- Privilégiez les boutiques d'applications de confiance. Évitez d'installer des fichiers APK reçus par SMS, via des publicités en ligne ou depuis des sites web inconnus. Une page qui ressemble à Google Play n'est pas forcément la boutique officielle de Google.
- Méfiez-vous des téléchargements inattendus de Chrome. Si Chrome est déjà installé, ne faites confiance à aucun site web ni message qui affirme que vous devez le télécharger ou le réinstaller depuis une autre source.
- Vérifiez les autorisations des services d'accessibilité. RatHat s'appuie sur l'accès aux services d'accessibilité dans le cadre de son processus visant à prendre davantage le contrôle de l'appareil. Les applications qui n'ont aucune raison légitime de contrôler l'écran ne devraient pas disposer de cette autorisation.
- Surveillez les options pour les développeurs et le débogage sans fil. Toute modification inattendue de ces paramètres pourrait être un signe avant-coureur, en particulier sur les appareils où ils sont normalement désactivés.
- Maintenez Android à jour et activez Play Protect. Google recommande de maintenir à jour Android et les mises à jour du système Google Play, d'activer Play Protect et de supprimer les applications que les utilisateurs ne reconnaissent pas, auxquelles ils ne font pas confiance ou dont ils ne se souviennent pas avoir lancé l'installation.
Les utilisateurs qui pensent que RatHat a déjà compromis leur téléphone doivent prendre la situation plus au sérieux que dans le cas d'une application indésirable ordinaire. Il peut ne pas suffire de supprimer l'application suspecte, car le service local distinct de RatHat peut survivre à la suppression de l'application principale et la réinstaller.
Si les signes d'infection persistent, Google indique que les utilisateurs devront peut-être réinitialiser leur appareil Android ou contacter le fabricant pour obtenir de l'aide. Une réinitialisation aux paramètres d'usine efface les données de l'appareil ; les utilisateurs doivent donc consulter les instructions de Google relatives à la réinitialisation et à la sauvegarde avant de franchir cette étape.
Les utilisateurs doivent également modifier les mots de passe de leurs comptes bancaires, de messagerie et autres comptes sensibles depuis un autre appareil de confiance, puis vérifier que ces comptes ne présentent aucune activité non autorisée.
La défense la plus simple intervient bien plus tôt dans l'attaque : ne faites pas confiance à un téléchargement inattendu de Chrome simplement parce que la page qui le propose ressemble à Google Play.
À lire aussi : découvrez comment Mantax Otax associe logiciels espions et rançongiciel pour voler des données et prendre le contrôle des téléphones infectés.





